Обновления безопасности
Назад к п.2
2.1325 Множественные уязвимости thunderbird
Идентификатор бюллетеня | ROS-20221007-04 |
Идентификатор CVE | CVE-2022-36318 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:L/AC:M/Au:N/C:P/I:P/A:P |
Базовый вектор уязвимости CVSS 3.0 | AV:L/AC:M/Pr:N/UI:R/S:U/C:P/I:P/A:P |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird связана с недостаточной очисткой пользовательских данных при посещении списков каталогов для URL-адресов chrome:// в качестве исходного текста. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта |
Идентификатор CVE | CVE-2022-36319 |
Идентификатор БДУ ФСТЭК России | BDU:2022-06107 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Описание уязвимости | Уязвимость веб-браузеров Firefox, Firefox ESR и почтового клиента Thunderbird связана с ошибками представления информации пользовательским интерфейсом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию |
Идентификатор CVE | CVE-2022-3033 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05444 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость почтового клиента Thunderbird связана с ошибками при обработке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный JavaScript-код с помощью отправки специально сформированного электронного письма в формате HTML с тегом metametahttp-equiv="refresh" |
Идентификатор CVE | CVE-2022-3032 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05488 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость почтового клиента Thunderbird связана с ошибками при обработке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности с помощью отправки специально сформированного электронного письма с атрибутом iframe srcdoc |
Идентификатор CVE | CVE-2022-3034 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05479 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость изолированной среды iframe почтового клиента Thunderbird связана с ошибками при обработке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности с помощью отправки специально сформированного электронного письма |
Идентификатор CVE | CVE-2022-36059 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05486 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Описание уязвимости | Уязвимость реализации протокола matrix почтового клиента Thunderbird связана с ошибками при обработке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаку типа «отказ в обслуживании» (DoS) |
Идентификатор CVE | CVE-2022-38472 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05566 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость реализации технологии XSLT (eXtensible Stylesheet Language Transformations) браузера Firefox и почтового клиента Thunderbird связана с некорректной работой пользовательского интерфейса при обработке содержимого адресной строкой. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить спуфинг-атаки |
Идентификатор CVE | CVE-2022-38473 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05497 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость реализации технологии XSLT (eXtensible Stylesheet Language Transformations) почтового клиента Thunderbird, браузеров Firefox и Firefox ESR связана с неверным ограничением визуализируемых слоев или фреймов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии |
Идентификатор CVE | CVE-2022-38475 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05560 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:N/I:P/A:N |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Описание уязвимости | Уязвимость браузера Firefox связана с недостаточной проверкой вводимых данных при обработке значений элементов массива. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности |
Идентификатор CVE | CVE-2022-38476 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05298 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:N/I:N/A:P |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L |
Описание уязвимости | Уязвимость функции PK11_ChangePW браузера Mozilla Firefox, почтового клиента Thunderbird связана с использованием памяти после ее освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании |
Идентификатор CVE | CVE-2022-38477 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05446 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость обработчика JavaScript-сценариев SpiderMonkey браузеров Firefox, Firefox ESR и почтового клиента Thunderbird связана с копированием буфера без проверки размера входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем открытия специально созданной вредоносной веб-страницы |
Идентификатор CVE | CVE-2022-38478 |
Идентификатор БДУ ФСТЭК России | BDU:2022-05447 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость обработчика JavaScript-сценариев SpiderMonkey браузеров Firefox, Firefox ESR и почтового клиента Thunderbird связана с копированием буфера без проверки размера входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем открытия специально созданной вредоносной веб-страницы |
Идентификатор CVE | CVE-2022-40956 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird связана с тем, что некоторые запросы могут игнорировать настройки base-uri CSP при обработке внедрения базовых элементов HTML. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить браузер принять базу внедренного элемента вместо исходного кода, что приведет к обходу политики безопасности контента |
Идентификатор CVE | CVE-2022-40957 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:N/I:N/A:P |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:L |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird связана с несогласованностью данных в инструкциях и кеше данных при создании кода wasm. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву открыть специально созданную веб-страницу, вызвать повреждение памяти и, возможно, выполнить произвольный код |
Идентификатор CVE | CVE-2022-40958 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird связана с неправильной обработкой файлов cookie. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, и имеющему доступ к общему поддомену, может внедрить файлы cookie с определенными специальными символами, обойти ограничение безопасного контекста для файлов cookie с префиксом __Host и __Secure и перезаписать эти файлы cookie, что может привести к атакам с фиксацией сеанса |
Идентификатор CVE | CVE-2022-40959 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird связана с некорректной инициализацией FeaturePolicy на всех страницах во время навигации по iframe. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву открыть специально созданный веб-сайт, обойти ограничения FeaturePolicy и заставить браузер передавать разрешения устройства в ненадежные вложенные документы |
Идентификатор CVE | CVE-2022-40960 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird связана с ошибкой использования после освобождения, вызванной одновременным использованием синтаксического анализатора URL с данными, отличными от UTF-8. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить жертву посетить специально созданный веб-сайт, вызвать ошибку использования после освобождения и выполнить произвольный код в системе |
Идентификатор CVE | CVE-2022-40962 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird связана с ошибкой границ при обработке содержимого HTML. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный веб-сайт, обманом заставить жертву открыть его, вызвать повреждение памяти и выполнить произвольный код в целевой системе |
Наименование уязвимого пакета: | thunderbird |
Версия уязвимого пакета младше: | 102.3.1-1 |
Пакет обновления: | thunderbird-0:102.3.1-1.el7.3.x86_64 |
Версия ОС | 7.3 |
Архитектура ОС | х86_64 |
Возможные меры по устранению уязвимости |
|
Дата публикации бюллетеня | 07.10.2022 |
Дата последнего изменения: 13.10.2022
Если вы нашли ошибку, пожалуйста, выделите текст и нажмите Ctrl+Enter.